De Bijenkorf bevestigt dat onbevoegden via logistiek partner CEVA toegang hadden tot klantgegevens, waaronder namen, adressen en bestelgegevens; hoeveel klanten zijn geraakt, blijft onbekend.
Voor een Nederlandse ondernemer verandert daarmee de status van een mogelijk lek naar een incident waarbij je ervan moet uitgaan dat persoonsgegevens zijn ingezien. De inbraak bij de leverancier raakt tegelijk de klantwaarschuwing, het phishingrisico en de continuïteit van de orderketen, terwijl een exact aantal betrokken mensen ontbreekt.
Wat nu vaststaat
De bevestiging is gebaseerd op de bevindingen van CEVA: het systeem met de persoonsgegevens is door onbevoegden ingezien. Het gaat om naam en contactgegevens, zoals e-mailadres, adres en telefoonnummer als dat bij een bestelling is opgegeven. Ook informatie over onlinebestellingen valt eronder, waaronder producten, prijzen, kortingen, bezorginformatie en de gebruikte betaalmethode, zoals iDEAL of Wero.
Voor zakelijke klanten kunnen ook de bedrijfsnaam en het btw-nummer betrokken zijn als die in Mijn Account stonden. Bij sterk verouderde btw-nummers van zzp’ers en eenmanszaken kan zo’n nummer uit een burgerservicenummer zijn opgebouwd. Dat maakt de zakelijke impact groter dan een lijst met alleen afleveradressen.
Bankrekeningnummers, creditcardgegevens, gebruikersnamen en wachtwoorden zijn volgens de Bijenkorf niet betrokken bij het incident. CEVA beschikt volgens het warenhuis niet over die gegevens. Ook bestellingen die door een andere partner zijn geleverd of rechtstreeks vanuit een winkel zijn verstuurd, vallen buiten deze bevestiging.
Van mogelijk naar bevestigd
Begin augustus waarschuwde De Bijenkorf al dat een hack bij logistiek partner CEVA namen, contactgegevens en onlinebestellingen kon raken. De nieuwe update verandert één belangrijk woord: niet langer mogelijk, maar daadwerkelijk ingezien. De Bijenkorf zegt geen specifiek aantal getroffen klanten te kennen en informeert daarom uit voorzorg al haar klanten.
Het incident was al gemeld bij de Autoriteit Persoonsgegevens. De nieuwe communicatie komt per e-mail. Het onderzoek naar de precieze omvang loopt door, waardoor later nog aanvullende informatie aan klanten kan volgen. De Bijenkorf zegt dat klanten rechtstreeks bericht krijgen zodra daar aanleiding voor is.
Waarom de phishingdreiging toeneemt
Een naam, adres, telefoonnummer en details over een product of bezorging geven een nepmail veel meer context dan een generiek bericht. Een aanvaller kan zich voordoen als de winkel en verwijzen naar een bestelling die iemand echt heeft geplaatst. Berichten met orderinformatie, een mislukte betaling of een bezorgprobleem maken phishing daardoor geloofwaardiger, waarschuwt Bright.
De Bijenkorf vraagt klanten alert te zijn op e-mails, berichten en telefoontjes die om gegevens vragen. Het warenhuis zegt zelf nooit telefonisch of per e-mail om wachtwoorden, bankgegevens, creditcardgegevens of cadeaucardnummers te vragen. Dat onderscheid blijft relevant: de buit geeft aanvallers context, maar geen directe toegang tot accounts of betaalrekeningen.

De keten blijft onderdeel van het risico
CEVA heeft volgens De Bijenkorf maatregelen genomen. Een onafhankelijke partij onderzocht de beveiliging, waarna de systemen zijn vernieuwd en de verwerking van bestellingen kon worden hervat. Dat herstel van de operatie staat los van het onderzoek naar welke historische klantdata toegankelijk was.
Daarmee laat dit incident een duidelijke grens zien. Een webshop kan weer draaien terwijl de privacyvraag nog openstaat. Voor bedrijven die logistiek, fulfilment of een andere gegevensverwerking uitbesteden, horen continuïteit en privacy daarom op dezelfde leverancierskaart. Die moet laten zien wie toegang heeft tot de data en welke klantcommunicatie en orderstroom stilvallen als die partij wordt geraakt.
Veelgestelde vragen
Keten onder controle
Ik help organisaties hun gegevensstromen en leverancierskoppelingen te ontwerpen, realiseren en automatiseren, van eerste idee tot werkend proces. Waar het kan bouw ik self-hosted, zodat duidelijk blijft wie welke data verwerkt en je minder afhankelijk bent van ondoorzichtige ketens.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
